security

3 posts

O Seu Serviço É um Cúmplice Inadvertido: Como Funcionam os Ataques Confused Deputy

Um ataque confused deputy engana um serviço privilegiado a usar sua própria autoridade contra si mesmo. Veja como atacantes exploram a confiança implícita, e por que a capability-based security é a solução.

O seu serviço tem uma chave de API para o seu armazenamento em nuvem. Um utilizador envia um pedido. O seu serviço obedientemente escreve um ficheiro. O…

E se cada função tivesse que receber permissão em vez de assumi-la?

A maioria do código roda com autoridade ambiente: cada função pode tocar em tudo. A segurança baseada em capabilities inverte esse modelo ao forçar funções a receber permissões explícitas e limitadas.

Sua função tem acesso ao banco de dados, ao gateway de pagamento e ao log de auditoria simplesmente porque vive no mesmo processo. Se um atacante encontra um…